Volver a Labs
Debilidad (CWE)

CWE-306

Falta de autenticación para una función crítica

Acerca de

El producto no realiza ninguna autenticación para una funcionalidad que requiere una identidad de usuario demostrable o que consume una cantidad significativa de recursos.

Consecuencias comunes

  • Control de acceso, Otro → Obtener privilegios o asumir identidad, Varía según el contexto

Mitigaciones

  • Arquitectura y diseño: Divida el software en áreas anónimas, normales, privilegiadas y administrativas. Identifique cuáles de estas áreas requieren una identidad de usuario comprobada y use una capacidad de autenticación centralizada. Identifique todos los posibles canales de comunicación, u otros medios de interacción con el software, para asegurarse de que todos los canales estén adecuadamente p
  • Arquitectura y diseño: Para cualquier comprobación de seguridad que se realice en el lado del cliente, asegúrese de que dichas comprobaciones se dupliquen en el lado del servidor, con el fin de evitar la CWE-602. Los atacantes pueden eludir las comprobaciones del lado del cliente modificando los valores después de que se hayan realizado, o cambiando el cliente para eliminar por completo las compro
  • Arquitectura y diseño: Siempre que sea posible, evite implementar rutinas de autenticación personalizadas y hechas en casa, y considere usar las capacidades de autenticación que proporcione el marco de trabajo, el sistema operativo o el entorno circundante. Estas capacidades pueden evitar debilidades comunes que son propias de la autenticación; admiten la auditoría y el seguimiento automáticos; y
  • Arquitectura y diseño: Use una biblioteca o marco de trabajo verificado que no permita que ocurra esta debilidad o que proporcione construcciones que faciliten evitarla. Por ejemplo, considere usar bibliotecas con capacidades de autenticación como OpenSSL o el ESAPI Authenticator [REF-45].
  • Implementación, Configuración del sistema, Operación: Al almacenar datos en la nube (por ejemplo, buckets de S3, blobs de Azure, Google Cloud Storage, etc.), use los controles del proveedor para exigir una autenticación fuerte a los usuarios que deban tener permitido el acceso a los datos [REF-1297] [REF-1298] [REF-1302].

CVEs con esta debilidad

Preguntas frecuentes

¿Qué es CWE-306?

El producto no realiza ninguna autenticación para una funcionalidad que requiere una identidad de usuario demostrable o que consume una cantidad significativa de recursos. Consecuencias comunes Control de acceso, Otro → Obtener privilegios o asumir identidad, Varía según el contexto Mitigaciones Arquitectura y diseño: Divida el software en áreas anónimas, normales, privilegiadas y administrativas.

¿Qué probabilidad hay de que CWE-306 sea explotada?

MITRE califica la probabilidad de explotación de CWE-306 como high.

¿Qué plataformas afecta CWE-306?

CWE-306 se ha observado en: Cloud Computing, ICS/OT.

¿Cuántas CVE rastrea Rainforest para CWE-306?

Rainforest Labs rastrea actualmente 2 CVE publicadas asociadas a CWE-306. Están listadas en esta página.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.